Приветствую, коллеги. «Континент TLS» перестал пропускать меня на защищённый портал из-за проверки сертификата. Сам сертификат был установлен, цепочка выглядела правильно, но список отозванных сертификатов не обновлялся.
Проблема
При проверке соединения клиент пытался получить CRL Росказначейства и завершал операцию ошибкой. В результате действующий сертификат воспринимался как непроверенный.
Как я нашёл нужный CRL
- Открыл проблемный сертификат.
- Перешёл на вкладку «Состав».
- Нашёл поле «Точки распространения списков отзыва» — CDP.
- Скопировал адрес CRL и проверил его открытие в браузере.
Для этой цепочки адрес указывал на ресурс Росказначейства. Я использовал именно адрес из сертификата, а не случайный файл из чужой инструкции.
Решение
- Скачал актуальный файл CRL по адресу из поля CDP.
- Перед установкой проверил издателя и срок действия списка.
- Открыл файл и установил его в хранилище списков отзыва текущего компьютера.
- Закрыл «Континент TLS» и браузер.
- Снова запустил клиент и повторил вход.
После ручной установки актуального CRL проверка цепочки прошла, и портал открылся.
Если установлен старый список
В оснастке сертификатов я проверяю старые CRL того же издателя. Просроченные экземпляры удаляю только после сверки издателя и даты, затем ставлю свежий список. Если адрес CDP с рабочего места вообще недоступен, установка вручную будет временной мерой: нужно восстановить доступ к ресурсу через DNS, прокси или межсетевой экран.
Важно: я не отключаю проверку отзыва сертификатов. Это маскирует причину и снижает безопасность защищённого рабочего места.
Получилось или остались вопросы?
Поделитесь результатом, дополните инструкцию своим опытом или задайте вопрос. Я читаю комментарии и обновляю статьи по реальным случаям.